Configurez un certificat HTTPS pour votre nom de domaine accéléré afin de chiffrer la connexion entre les clients et les nœuds CDN. Cette mesure empêche l'interception et la falsification des données sur le réseau public et renforce la sécurité de votre activité.
Périmètre
Avant de configurer un certificat, examinez les limites fonctionnelles et les contraintes suivantes pour garantir un déploiement réussi :
Achat d'un certificat : Si vous ne disposez pas de certificat, vous pouvez acheter un certificat officiel dans la console Certificate Management Service.
Exigences relatives à la clé privée : Si vous choisissez de télécharger un certificat personnalisé, la clé privée du certificat téléchargé ne doit pas être protégée par un mot de passe. Commencez par vérifier que la protection par mot de passe a été supprimée du fichier de clé privée.
Certificat SM (SM2) : La console CDN ne prend pas en charge la configuration directe des configurations à double certificat SM2. Pour utiliser un certificat SM, vous devez le configurer à l'aide de l'opération API SetCdnDomainSMCertificate.
Configuration via la console
Connectez-vous à la console CDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Sur la page Domain Names, localisez le nom de domaine cible et cliquez sur Manage dans la colonne Actions.
Dans le volet de navigation du domaine, cliquez sur HTTPS.
Dans la section HTTPS Certificate, cliquez sur Modify.
-
Sur la page Modify HTTPS Settings, activez l'interrupteur HTTPS Secure Acceleration et configurez les paramètres du certificat. L'activation de l'option HTTPS Secure Acceleration entraîne des frais basés sur le nombre de requêtes HTTPS.
-
Si vous avez acheté un certificat dans le service Certificate Management Service, sélectionnez Certificate Management Service et choisissez le certificat acheté dans la liste déroulante Certificate Name. Les certificats achetés dans Certificate Management Service peuvent être déployés par lots sur la plateforme CDN. Pour plus d'informations, reportez-vous à la rubrique Configurer des certificats HTTPS par lots.
RemarqueSi vous ne trouvez pas votre certificat, assurez-vous que le nom de domaine associé au certificat est identique au nom de domaine accéléré.
-
Si vous utilisez un certificat provenant d'un fournisseur tiers, sélectionnez Custom Certificate (Certificate+Private Key). Vous devez ensuite spécifier un Certificate Name et coller le contenu de votre Certificate (Public Key) et de votre Private Key. Le certificat est enregistré dans Alibaba Cloud Certificate Management Service et peut être consulté sur la page My Certificates.
La fonctionnalité de téléchargement personnalisé impose des exigences strictes en matière de format pour les champs Certificate (Public Key) et Private Key. Si vous rencontrez des erreurs de configuration ou si vous ne comprenez pas les exemples de configuration, reportez-vous à la section Télécharger un certificat personnalisé pour traiter les champs Certificate (Public Key) et Private Key, puis téléchargez-les.
Paramètre
Description
Certificate Name
Saisissez un nom pour le certificat à télécharger.
Le nom ne peut contenir que des lettres, des points (.), des chiffres, des traits de soulignement (
_) et des traits d'union (-). Le nom doit être unique.Certificate (Public Key)
Saisissez le contenu encodé en PEM du fichier de certificat à l'étape 1.
Private Key
Saisissez le contenu encodé en PEM de la clé privée à l'étape 1. Étant donné que les informations de la clé privée sont sensibles, elles ne peuvent pas être affichées ni exportées depuis la console après le téléchargement. Conservez la clé privée correctement stockée localement.
-
Cliquez sur OK.
Configuration via API ou CLI
Appelez l'opération API SetCdnDomainSSLCertificate.
Voici un exemple de commande si vous utilisez Alibaba Cloud CLI :
aliyun cdn set-cdn-domain-ssl-certificate \
--domain-name <your_accelerated_domain_name> \
--cert-name <certificate_name> \
--cert-id <certificate_ID> \
--cert-type cas \
--ssl-protocol on \
--region cn-hangzhou
Pour télécharger un certificat personnalisé, vous devez spécifier les paramètres ssl-pub (clé publique) et ssl-pri (clé privée), et définir le paramètre cert-type sur upload. Voici un exemple de commande :
aliyun cdn set-cdn-domain-ssl-certificate \
--domain-name example.com \
--cert-name yourCertName \
--cert-type upload \
--ssl-protocol on \
--ssl-pub "<PEM-encoded_public_key_content>" \
--ssl-pri "<PEM-encoded_private_key_content>" \
--region cn-hangzhou
Ne transmettez pas le contenu d'un fichier CSR à l'opération API. Un fichier CSR sert uniquement à demander un certificat et ne peut pas être utilisé comme certificat ou clé privée.
Télécharger un certificat personnalisé
Si vous disposez d'un certificat émis par un fournisseur tiers ou d'un certificat auto-signé, vous devez préparer le certificat et la clé privée dans un format pris en charge avant de les télécharger.
-
Certificat (clé publique)
CDN prend uniquement en charge les certificats au format PEM. Pour convertir d'autres formats, reportez-vous à la rubrique Convertir le format d'un certificat. Les exigences de téléchargement varient selon l'autorité de certification (CA) :
-
Certificats émis par une CA racine (un seul fichier de certificat)
Ouvrez le fichier de certificat PEM dans un éditeur de texte. Téléchargez l'intégralité du contenu, y compris les lignes qui commencent par
-----BEGIN CERTIFICATE-----et se terminent par-----END CERTIFICATE-----.-----BEGIN CERTIFICATE----- [Certificate content] -----END CERTIFICATE----- -
Certificats émis par une CA intermédiaire (plusieurs fichiers de certificat) Concaténez le certificat serveur et tous les certificats de CA intermédiaires dans l'ordre pour former un seul fichier de chaîne de certificats. Le contenu du fichier doit respecter le format suivant :
-----BEGIN CERTIFICATE----- [Server certificate content] -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- [Intermediate CA certificate content] -----END CERTIFICATE-----
-
-
Clé privéeL'extension de fichier d'une clé privée est généralement
.keyou.pem. Ouvrez le fichier de clé privée dans un éditeur de texte. Les exigences de téléchargement diffèrent selon les formats de clé privée :-
Télécharger directement une clé privée RSA
Si la clé privée commence par
-----BEGIN RSA PRIVATE KEY-----et se termine par-----END RSA PRIVATE KEY-----, téléchargez directement le contenu de la clé privée.-----BEGIN RSA PRIVATE KEY----- [Private key content] -----END RSA PRIVATE KEY----- -
Convertir d'autres formats de clé privée avant le téléchargement
Si votre clé privée commence par
-----BEGIN PRIVATE KEY-----et se termine par-----END PRIVATE KEY-----, convertissez d'abord la clé à l'aide d'une commande OpenSSL. Ensuite, téléchargez le contenu de la clé privée convertie comme décrit dans la section Télécharger directement une clé privée RSA. Dans la commande,old_server_key.pemreprésente la clé privée d'origine etnew_server_key.pemla clé privée convertie.# Private key to be converted -----BEGIN PRIVATE KEY----- [Private key content] -----END PRIVATE KEY-----# Conversion command openssl rsa -in old_server_key.pem -out new_server_key.pem -
Lorsque vous téléchargez ou demandez un certificat auprès d'un fournisseur tiers, prêtez attention aux distinctions de fichiers suivantes :
Généralement, le fichier
.pemou.crtcontient la clé publique (contenu du certificat), et le fichier.keyou.privatecontient la clé privée.Lors du téléchargement, collez le contenu du fichier de clé publique (
.pemou.crt) dans le champ « certificat (clé publique) », et le contenu du fichier de clé privée (.keyou.private) dans le champ « clé privée ».Ne téléchargez pas de fichier CSR. Une demande de signature de certificat (CSR) sert uniquement à demander un certificat auprès d'une autorité de certification et ne peut pas être utilisée comme certificat ou clé privée.
-
Si vous utilisez un certificat au format Nginx, assurez-vous que les conditions suivantes sont remplies :
Le contenu du fichier de certificat est au format PEM et commence par
-----BEGIN CERTIFICATE-----.Le contenu du fichier de clé privée est au format PEM et commence par
-----BEGIN RSA PRIVATE KEY-----ou-----BEGIN PRIVATE KEY-----.Le certificat et la clé privée correspondent.
Supprimez tous les espaces supplémentaires, sauts de ligne ou caractères non standard des fichiers.
Si la chaîne de certificats est incomplète, vous devez combiner le certificat intermédiaire avec le certificat principal dans un seul fichier avant le téléchargement. Pour plus d'informations, reportez-vous à la rubrique Format de certificat.
-
Vérifier la configuration HTTPS
Vérification via le navigateur : Accédez à
https://your-accelerated-domain-namedans un navigateur. Une icône de cadenas dans la barre d'adresse accompagnée des détails valides du certificat indique que la configuration a réussi.Vérification en ligne de commande : Exécutez
curl -I https://your-accelerated-domain-name. Un code d'état200confirme que le service HTTPS est actif.
Désactiver l'accélération HTTPS
Vous pouvez la désactiver à tout moment dans la console CDN. La modification prend effet immédiatement. Après la désactivation de la fonctionnalité, les clients ne peuvent plus accéder aux ressources via HTTPS et les informations relatives au certificat et à la clé privée sont supprimées.
Pour réactiver l'accélération sécurisée HTTPS, sélectionnez et configurez à nouveau un certificat.
Facturation
L'activation de l'option HTTPS Secure Acceleration entraîne des frais supplémentaires.
Élément facturable : Requêtes HTTPS statiques. Ces frais sont distincts des frais de transfert de données CDN et sont basés sur le nombre total de requêtes HTTPS statiques pour tous les noms de domaine accélérés sous votre compte.
Méthodes de facturation : Le pris en charge.
Avis sur les coûts : Les forfaits de transfert de données CDN ne peuvent pas être utilisés pour compenser les frais liés aux requêtes HTTPS.
Références
|
Document |
Description |
|
Vous pouvez configurer la fonctionnalité de redirection forcée vers HTTPS pour rediriger les requêtes des clients vers les nœuds CDN sous forme de requêtes HTTPS plus sécurisées. |
|
|
Activez HTTP Strict Transport Security (HSTS) pour forcer les clients, tels que les navigateurs, à utiliser HTTPS lors de la connexion aux nœuds CDN, ce qui renforce la sécurité. |
|
|
Les nœuds CDN mettent en cache à l'avance les résultats de validation en ligne des certificats et les transmettent aux clients. Cela élimine le besoin pour les navigateurs d'interroger directement le site de l'autorité de certification pour vérifier l'état du certificat et réduit le temps de validation pour l'utilisateur. |
API connexes
|
API |
Description |
|
Configure un certificat pour un domaine à l'aide d'un CSR. |
|
|
Interroge les informations de certificat pour un nom de domaine accéléré spécifié. |
|
|
Active ou désactive la fonctionnalité de certificat pour un nom de domaine et met à jour les informations du certificat. |
|
|
Configure un certificat HTTPS pour un nom de domaine spécifié. |
|
|
Interroge les noms de domaine accélérés en fonction des informations de certificat. |
|
|
Interroge les détails d'un certificat CDN. |
|
|
Interroge une liste de certificats. |
|
|
Interroge les informations relatives à un certificat spécifié. |
|
|
Interroge toutes les informations de certificat pour un compte utilisateur. |
|
|
Interroge le nombre de noms de domaine dont les certificats ont expiré. |
|
|
Configure un certificat SM. |
|
|
Interroge la liste des certificats SM. |
|
|
Interroge les détails d'un certificat SM. |